
Un script PowerShell pour identifier les indicateurs d'exploitation de CVE-2021-26855, CVE-2021-26857, CVE-2021-26858, et CVE-2021-26865
Hafnium-IOC est un simple script PowerShell qui s'exécute sur les serveurs Exchange pour identifier les indicateurs de compromission (IOCs) de la publication de l'activité Hafnium par Mircosoft le 2 mars 2021 (https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/). Le script peut être mis à jour pour inclure plus d'IOC à mesure que plus d'informations sont disponibles.
Hafnium-IOC est sous licence MIT sauf indication contraire explicite.
En raison de la nature d'Exchange, il est recommandé d'exécuter le script sur chaque serveur Exchange si vous utilisez un DAG. Le script produira les résultats à la fois dans la console et dans un fichier journal dans le répertoire de travail actuel. Ce paramètre est également configurable dans la variable de paramétrage. Le script est paramétré pour accepter le chemin complet d'un fichier journal. Si aucun chemin n'est fourni, un fichier journal sera créé dans le répertoire personnel de l'utilisateur avec le nom yyyy_MM_dd HH.mm.ss-Hafnium_IOCs.txt.
Pour exécuter le script, simplement :
.\HAFNIUM-Exchange-IOC
Ou pour spécifier un chemin de journal différent :
.\HAFNIUM-Exchange-IOC -logPath "C:\Temp\Hafnium_Results.log"